下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、代碼審計我司為 XXXXXX提供信息系統(tǒng)所有代碼進行整體的安全審計。發(fā)現(源)代碼存在的安全漏洞, 并對導致安全漏洞的錯誤代碼進行定位和驗證,提供修復方案。語言方面可以支持:Java, JSP,C,C+,.NET(C#),XML,ASP,PHP, JS,VB等。運行環(huán)境支持: Windows, Red Hat Linux ,Ubuntu,Centos,麒麟 Linux等主流系統(tǒng)。服務期內對:xxxxxx提供 1 次代碼審計,并提交相應次數的 (源)代碼審計報告 。代碼審計服務內容代碼審計服務的范圍包括使用Java,JSP,C,C+,.NET( C#),XML,ASP,PHP, JS,VB等主流
2、語言開發(fā)的B/S、C/S 應用系統(tǒng),以及使用XML語言編寫的文件、 SQL語言和數據庫存儲過程等,運行環(huán)境支持Windows,Red Hat Linux ,Ubuntu, Centos,麒麟 Linux 等主流系統(tǒng)。源代碼安全審計服務從數據流分析、控制流分析、語義分析、配置分析、結構分析等五個方面全面分析軟件源代碼安全問題。借助源代碼分析工具, 針對信息系統(tǒng)源代碼掃描、 分析,語言方面可以支持:Java/JSP C/C+, .NET 平臺 ,TSQL/PLSQL, Cold Fusion , XML,CFML, ASP,PHP,JS,VB等。操作系統(tǒng)方面支持:Windows, Solaris,
3、 Red Hat Linux, Mac OS X,HP-UX, IBM AIX 等并對導致安全漏洞的錯誤代碼進行定位和驗證,提供修復方案。代碼審計服務參考標準CVE(Common Vulnerabilities & Exposures)公共漏洞字典表OWASP(Open Web Application Security Project公共漏洞字典表軟件安全開發(fā)標準(ISO/IEC 27034 )獨立審計準則第20 號 - 計算機信息系統(tǒng)環(huán)境下的審計審計署關于印發(fā)信息系統(tǒng)審計指南的通知(審計發(fā)【2012】 11 號)審計分類整體代碼審計整體代碼審計是指代碼審計服務人員對被審計系統(tǒng)的所有源代碼進行
4、整體的安全審計,代碼覆蓋率為 100%,整體代碼審計采用源代碼掃描和人工分析確認相結合的方式進行分析, 發(fā)現源代碼存在的安全漏洞。 但整體代碼審計屬于白盒靜態(tài)分析,僅能發(fā)現代碼編寫存在的安全漏洞, 無法發(fā)現業(yè)務功能存在的缺陷。功能點人工代碼審計功能點人工代碼審計是對某個或某幾個重要的功能點的源代碼進行人工代碼審計,發(fā)現功能點存在的代碼安全問題。 功能點人工代碼審計需要收集系統(tǒng)的設計文檔、系統(tǒng)開發(fā)說明書等技術資料, 以便代碼審計服務人員能夠更好的了解系統(tǒng)業(yè)務功能。 由于人工代碼審計工作量極大, 所以需要分析并選擇重要的功能點,有針對性的進行人工代碼審計。審計工具Fortify SCAFortif
5、ySCA 是一個靜態(tài)的、白盒的軟件源代碼安全測試工具。它通過內置的五大主要分析引擎:數據流、語義、結構、控制流、配置流等對應用軟件的源代碼進行靜態(tài)的分析, 分析的過程中與它特有的軟件安全漏洞規(guī)則集進行全面地匹配、查找,從而將源代碼中存在的安全漏洞掃描出來,并給予整理報告。掃描的結果中不但包括詳細的安全漏洞的信息,還會有相關的安全知識的說明,以及修復意見的提供。代碼審計實施流程源代碼審計服務主要分為四個階段, 包括代碼審計前期準備階段、 代碼審計階段實施、復查階段實施以及成果匯報階段:前期準備階段在實施代碼審計工作前, 技術人員會和客戶對代碼審計服務相關的技術細節(jié)進行詳細溝通。 由此確認代碼審計
6、的方案, 方案內容主要包括確認的代碼審計范圍、最終對象、審計方式、審計要求和時間等內容。代碼審計階段實施在源代碼審計實施過程中, 技術人員首先使用代碼審計的掃描工具對源代碼進行掃描,完成初步的信息收集, 然后由人工的方式對源代碼掃描結果進行人工的分析和確認。根據收集的各類信息對客戶要求的重要功能點進行人工代碼審計。結合自動化源代碼掃描和人工代碼審計兩方的結果, 代碼審計服務人員需整理代碼審計服務的輸出結果并編制代碼審計報告, 最終提交客戶和對報告內容進行溝通。復測階段實施經過第一次代碼審計報告提交和溝通后, 等待客戶針對代碼審計發(fā)現的問題整改或加固。經整改或加固后,代碼審計服務人員進行回歸檢查
7、,即二次檢查。檢查結束后提交給客戶復查報告和對復查結果進行溝通。成果匯報階段根據一次代碼審計和二次復查結果,整理代碼審計服務輸出成果, 最后匯總形成信息系統(tǒng)代碼審計報告 。圖 代碼審計服務流程風險控制及輸出成果為避免風險的產生,源代碼審計工作通常不會在生產或測試服務器上進行。XXXXXX信息中心需要提供源代碼或存儲源代碼的計算機載體。代碼審計服務人員會將一些代碼審計工具安裝在存儲源代碼的計算機載體中,在完成代碼審計后卸載這些工具,以保護業(yè)務資產不受損害。在代碼審計過程中, 確定代碼審計服務人員和配合人員的聯系方式,便于及時溝通并解決服務過程中的各類問題。源代碼審計重點跨站請求偽裝漏洞漏洞:提交
8、表單中沒有用戶特有的標識。影響:攻擊者可利用跨站請求偽裝 (CSRF) 漏洞假冒另一用戶發(fā)出未經授權的請求,即惡意用戶盜用其他用戶的身份使用特定資源。注入漏洞漏洞:對訪問數據庫的 SQL語句沒有進行任何過濾,可能導致 SQL注入。影響:如果 SQL注入成功,攻擊者可以獲取網站數據庫的信息, 可以修改刪除數據庫,還可能獲取執(zhí)行命令的權限,進而完全控制服務器。命令執(zhí)行漏洞漏洞:系統(tǒng)中使用了一些調用操作系統(tǒng)函數的命令, 在調用過程中, 如果命令的來源不可信,系統(tǒng)可能執(zhí)行惡意命令。影響:攻擊者有可能把要執(zhí)行的命令替換成惡意命令,如刪除系統(tǒng)文件。日志偽造漏洞漏洞:將未經驗證的用戶輸入寫入日志。影響:攻擊
9、者可以利用該漏洞偽造日志條目或將惡意內容注入日志。參數篡改漏洞:一些重要參數可能會被篡改。影響:攻擊者能夠通過篡改重要參數或方法對系統(tǒng)進行攻擊。密碼明文存儲漏洞:配置文件中存儲明文密碼。影響:在配置文件中存儲明文密碼可能會危及系統(tǒng)安全,攻擊者可以輕易獲取到系統(tǒng)密碼。配置文件缺陷漏洞:配置文件內容存在缺陷,例如未設置統(tǒng)一的錯誤響應頁面。影響:攻擊者能夠利用配置文件的缺陷對系統(tǒng)進行攻擊。路徑操作錯誤漏洞:用戶輸入沒有有效的安全控制手段就直接對文件進行操作。影響:攻擊者可以控制路徑參數,訪問或修改其他受保護的文件。資源管理漏洞:使用完資源后沒有關閉,或者可能關閉不成功。影響:攻擊者有可能通過耗盡資源池的方式發(fā)起拒絕服務攻擊,導致服務器性能降低,甚至宕機。不安全的 Ajax 調用漏洞:系統(tǒng)存在不安全的Ajax 調用。影響:攻擊者能夠利用該漏洞繞過驗證程序或直接編寫腳本調用Ajax方法實現越權操作。系統(tǒng)信息泄露漏洞:異常捕獲泄露系統(tǒng)信息。影響:攻擊者可以從泄露的信息中找到有用信息,發(fā)起有針對性的攻擊。調試程序殘留漏洞:代碼包含調試程序,如:主
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- GB/T 45153-2024老齡化社會照顧人員包容性組織通用要求與指南
- 手術室護士工作小結范文(5篇)
- 我愛讀書演講稿15篇
- 護理督查工作匯報
- 感恩節(jié)前的精彩講話稿(9篇)
- 情感電臺廣播稿集錦15篇
- 市場營銷畢業(yè)的實習總結
- 師德師風宣講活動簡報(18篇)
- 初級會計實務-2021年5月16日上午初級會計職稱考試《初級會計實務》真題
- 初級會計經濟法基礎-初級會計《經濟法基礎》??荚嚲?17
- 搞笑小品劇本《大城小事》臺詞完整版
- 《大模型原理與技術》全套教學課件
- 2023年護理人員分層培訓、考核計劃表
- 《銷售培訓實例》課件
- 2025年四川省新高考八省適應性聯考模擬演練(二)地理試卷(含答案詳解)
- 【經典文獻】《矛盾論》全文
- Vue3系統(tǒng)入門與項目實戰(zhàn)
- 2024年寧夏回族自治區(qū)中考英語試題含解析
- 光伏發(fā)電項目試驗檢測計劃
- 房屋建筑工程投標方案(技術方案)
- 2025年高考語文作文備考:議論文萬能模板
評論
0/150
提交評論